Course Outline

고급 정찰 및 열거

  • Subfinder, Amass, 그리고 Shodan을 사용하여 자동화된 하위 도메인 열거
  • 대규모 콘텐츠 발견 및 디렉터리 브루트 포싱
  • 기술의 지문 인식 및 대규모 공격 표면 매핑

Nuclei 및 사용자 정의 스크립트를 이용한 자동화

  • Nuclei 템플릿 구축 및 사용자 정의
  • bash/Python 워크플로우에서 도구 연결
  • 자동화를 사용하여 쉽게 취약한 자산 찾기

필터 및 WAF 우회

  • 인코딩 트릭 및 회피 기술
  • WAF 지문 인식 및 우회 전략
  • 고급 페이로드 구축 및 난독화

Business 논리 버그 찾기

  • 비전통적인 공격 벡터 식별
  • 매개변수 조작, 깨진 흐름, 그리고 권한 상승
  • 백엔드 논리에서 잘못된 가정 분석

인증 및 Access 제어의 악용

  • JWT 조작 및 토큰 재생 공격
  • IDOR(불안전한 직접 객체 참조) 자동화
  • SSRF, 개방된 리디렉션, 그리고 OAuth 오용

대규모 버그 보상

  • 프로그램 간 수백 개의 타겟 관리
  • 보고 워크플로우 및 자동화(템플릿, PoC 호스팅)
  • 생산성 최적화 및 피로 방지

책임 있는 공개 및 보고 최선책

  • 명확하고 재현 가능한 취약점 보고서 작성
  • 플랫폼(HackerOne, Bugcrowd, 비공개 프로그램)과 조율
  • 공개 정책 및 법적 경계를 탐색

요약 및 다음 단계

Requirements

  • OWASP 상위 10개 취약점에 대한 익숙함
  • Burp Suite와 기본 버그 보너스 실습 경험
  • 웹 프로토콜, HTTP, 그리고 스크립팅(e.g., Bash or Python)에 대한 지식

대상

  • 고급 방법을 찾는 경험이 있는 버그 보너스 헌터
  • 보안 연구자와 침투 테스터
  • 레드 팀 멤버와 보안 엔지니어
 21 Hours

Number of participants


Price per participant

회원 평가 (4)

Upcoming Courses

Related Categories